Ngân hàng đề — AWS Certified Cloud Practitioner

Tìm thấy 1487 câu.

Câu 1391
A company wants to securely store Amazon RDS database credentials and automatically rotate user passwords periodically.

Which AWS service or capability will meet these requirements?
  1. A Amazon S3
  2. B AWS Systems Manager Parameter Store
  3. C AWS Secrets Manager
  4. D AWS CloudTrail
Xem giải thích

🔎 Phân tích câu hỏi

Công ty muốn:

  1. Lưu trữ an toàn thông tin đăng nhập (username/password) cho một cơ sở dữ liệu Amazon RDS.
  2. Tự động quay vòng (rotate) mật khẩu của người dùng theo lịch trình định kỳ mà không cần can thiệp thủ công.

Do đó, chúng ta cần một dịch vụ quản lý bí mật (secret), có khả năng:

  • Mã hoá dữ liệu khi lưu trữ (KMS).
  • Kiểm soát truy cập bằng IAM.
  • Tích hợp sẵn với Amazon RDS để tự động cập nhật mật khẩu khi quay vòng.
  • Cung cấp cơ chế quay vòng tự động (thông qua Lambda hoặc tính năng tích hợp).

✅ Đáp án đúng: AWS Secrets Manager


✅ Lý do chọn AWS Secrets Manager

  • Lưu trữ bí mật được mã hoá bằng AWS KMS; chỉ các principal được phép mới có thể đọc.
  • Tính năng quay vòng mật khẩu tự động: cho RDS, Secrets Manager cung cấp “rotation schedule” và một Lambda function mẫu (hoặc tùy chỉnh) sẽ cập nhật mật khẩu trên RDS và đồng thời cập nhật secret.
  • Tích hợp sẵn với RDS (MySQL, PostgreSQL, Oracle, SQL Server, MariaDB, Aurora) – khi secret được quay vòng, Secrets Manager gọi API ModifyDBInstance hoặc ModifyDBCluster để thay đổi password.
  • Theo dõi và audit qua CloudTrail (mọi hành động với secret đều được ghi lại).
  • Giám sát bằng Amazon CloudWatch (số lần quay vòng thất bại, thời gian tồn tại, …).
  • Khả năng chia sẻ secret giữa nhiều tài khoản/region, hỗ trợ cross‑region replication (được cập nhật liên tục tới 2026).

Vì đáp ứng đầy đủ cả bảo mật và tự động quay vòng, Secrets Manager là lựa chọn duy nhất phù hợp.


📋 Giải thích các phương án khác (đúng và sai)

❌ Amazon S3

  • Chưa được thiết kế để lưu trữ bí mật có tính chất nhạy cảm như mật khẩu DB.
  • Không có cơ chế quay vòng tự động; người dùng phải tự viết script, quản lý IAM, và bảo vệ dữ liệu bằng SSE‑KMS.
  • Không tích hợp trực tiếp với RDS để cập nhật mật khẩu khi nội dung thay đổi.
  • Vì vậy không đáp ứng yêu cầu quay vòng tự động và không có tính năng quản lý bí mật chuyên dụng.

❌ AWS Systems Manager Parameter Store

  • Parameter Store có thể lưu các “SecureString” được mã hoá bằng KMS, nhưng không có tính năng quay vòng tự động cho mật khẩu RDS.
  • Để quay vòng, người dùng phải tự viết Lambda hoặc script, và không có tích hợp sẵn với RDS như Secrets Manager.
  • Parameter Store thường được dùng cho cấu hình hoặc các giá trị không thay đổi thường xuyên; không phù hợp cho quản lý bí mật có yêu cầu quay vòng.

✅ AWS Secrets Manager (đúng)

  • Lưu trữ bí mật (username, password, endpoint, …) dưới dạng encrypted secret.
  • Rotation: có sẵn tính năng “Enable automatic rotation” và Lambda rotation function mẫu cho RDS, MySQL, PostgreSQL, Aurora, …
  • Tích hợp: khi secret được quay vòng, Secrets Manager tự động gọi API RDS để cập nhật mật khẩu và ghi lại trong secret.
  • Audit & monitoring: mọi hành động được log trong CloudTrail, có CloudWatch metrics cho rotation success/failure.
  • Quản lý quyền: IAM policies chi tiết, fine‑grained cho việc GetSecretValue, PutSecretValue, RotateSecret.

❌ AWS CloudTrail

  • CloudTrail chỉ là dịch vụ ghi lại các API call trên AWS (audit log).
  • Nó không lưu trữ dữ liệu bí mật và không thực hiện quay vòng.
  • Thực tế, CloudTrail hỗ trợ việc audit các hoạt động của Secrets Manager, nhưng không đáp ứng yêu cầu “lưu trữ và tự động quay vòng”.

📚 Tham khảo (đến năm 2026)

  • AWS Secrets Manager Documentation – “Rotating Secrets for Amazon RDS” (phiên bản cập nhật 2026).
  • AWS Well‑Architected Framework – Security Pillar – phần “Secret Management”.
  • AWS re:Invent 2025 – Session “Advanced Secrets Manager Features”.
  • AWS Blog 2025 – “Cross‑Region Secrets Replication in Secrets Manager”.

Tóm lại, để lưu trữ an toàn thông tin đăng nhập RDS và tự động quay vòng mật khẩu, AWS Secrets Manager là dịch vụ duy nhất đáp ứng đầy đủ các yêu cầu đề bài. Các dịch vụ còn lại (S3, Parameter Store, CloudTrail) dù có một số khả năng liên quan nhưng không cung cấp tính năng quay vòng tự động và/hoặc không được thiết kế để quản lý bí mật DB một cách chuyên nghiệp. 🚀

Câu 1392
A company needs to have the ability to set up infrastructure for new applications in minutes.

Which advantage of cloud computing will help the company meet this requirement?
  1. A Trade fixed expense for variable expense
  2. B Go global in minutes
  3. C Increase speed and agility
  4. D Stop guessing capacity
Xem giải thích

📖 Giải thích nội dung câu hỏi

Câu hỏi yêu cầu xác định “điểm mạnh” (advantage) nào của điện toán đám mây giúp một công ty cài đặt hạ tầng cho các ứng dụng mới trong vòng vài phút.
Nói cách khác, công ty cần khả năng triển khai nhanh, thử nghiệm nhanh, và đưa sản phẩm vào vận hành ngay lập tức mà không phải trải qua quy trình mua sắm, lắp đặt phần cứng truyền thống. Vì vậy, chúng ta phải tìm lợi thế của cloud mà liên quan trực tiếp tới tốc độ và tính linh hoạt trong việc tạo, cấu hình và mở rộng tài nguyên.


✅ Đáp án đúng

✅ Increase speed and agility

Lý do chọn:

  • Speed (tốc độ): Các dịch vụ cloud (EC2, ECS, EKS, Lambda, CloudFormation, Terraform, …) cho phép khởi tạo tài nguyên chỉ trong vài giây – phút thông qua các mẫu (templates) hoặc API.
  • Agility (tính linh hoạt): Nhờ mô hình Infrastructure as Code (IaC), CI/CD pipelines, và self‑service portals, các đội phát triển có thể tự động hoá toàn bộ chu trình “code → build → test → deploy” mà không cần phụ thuộc vào bộ phận IT truyền thống.
  • Đây chính là lợi thế “Speed and Agility” được mô tả trong tài liệu AWS Well‑Architected Framework và trong các whitepaper của AWS: “The cloud enables organizations to innovate faster, iterate more quickly, and bring new services to market in days or minutes.”

🧩 Giải thích các phương án còn lại

  • ❌ Trade fixed expense for variable expense

    • Giải thích: Lợi thế này đề cập tới mô hình chi phí của cloud (pay‑as‑you‑go) – chuyển từ chi phí CapEx (đầu tư cố định) sang OpEx (chi phí biến đổi).
    • Tại sao sai: Mặc dù quan trọng, nó không liên quan tới việc cài đặt hạ tầng trong vài phút. Nó chỉ nói về cách tính phí, không giải quyết vấn đề tốc độ triển khai.
  • ❌ Go global in minutes

    • Giải thích: Đây là lợi thế về độ phủ địa lý – bạn có thể triển khai tài nguyên ở nhiều vùng (regions) trên toàn cầu chỉ trong vài phút.
    • Tại sao sai: Câu hỏi chỉ yêu cầu “cài đặt hạ tầng cho ứng dụng mới trong vài phút”, không đề cập tới việc mở rộng toàn cầu. Vì vậy, lợi thế “Go global in minutes” không phải là câu trả lời phù hợp nhất.
  • ❌ Stop guessing capacity

    • Giải thích: Lợi thế này nói về khả năng mở rộng tự động (auto‑scaling) và không cần dự đoán trước nhu cầu tài nguyên.
    • Tại sao sai: Dù rất hữu ích, nhưng nó tập trung vào quản lý công suất chứ không phải thời gian triển khai. Câu hỏi không hỏi về việc dự đoán hoặc quản lý tải, mà là việc đưa hạ tầng lên nhanh chóng.

📚 Tham khảo (đến năm 2026)

  1. AWS Well‑Architected Framework – Pillar: Operational Excellence (phiên bản 2025).
  2. AWS Cloud Adoption Framework (CAF) – “Speed and Agility” section, cập nhật 2024.
  3. AWS Whitepaper – “Benefits of Cloud Computing” (2023, được duyệt lại 2025).
  4. AWS Documentation – Infrastructure as Code (IaC) with AWS CloudFormation & CDK, version 2026.

🛠️ Kết luận nhanh gọn

  • ✅ Correct answer: Increase speed and agility – vì đây là lợi thế trực tiếp giúp công ty triển khai hạ tầng trong vài phút.
  • Các đáp án còn lại đều mô tả các lợi thế khác của cloud (chi phí, phạm vi địa lý, quản lý công suất) nhưng không đáp ứng yêu cầu về thời gian thiết lập hạ tầng.

Hy vọng phân tích chi tiết trên giúp bạn nắm vững lý do lựa chọn đáp án và hiểu rõ từng lợi thế của AWS Cloud! 🚀

Câu 1393
A company needs a managed NFS file system that the company can use with its AWS compute resources.

Which AWS service or feature will meet these requirements?
  1. A Amazon Elastic Block Store (Amazon EBS)
  2. B AWS Storage Gateway Tape Gateway
  3. C Amazon S3 Glacier Flexible Retrieval
  4. D Amazon Elastic File System (Amazon EFS)
Xem giải thích

🔎 Phân tích câu hỏi
Công ty cần một hệ thống file NFS được quản lý (Managed NFS) để dùng cùng các tài nguyên tính toán của AWS (EC2, ECS, EKS, Lambda …).
Yêu cầu quan trọng:

  1. Managed – không cần tự cài đặt, bảo trì, mở rộng.
  2. NFS – giao thức Network File System, hỗ trợ truy cập đồng thời từ nhiều instance.
  3. Có thể gắn với các compute resource – cần tích hợp dễ dàng với EC2, ECS, EKS, …

Vậy chúng ta phải chọn dịch vụ AWS cung cấp file system dạng “shared”, hỗ trợ NFSv4 và được quản lý hoàn toàn.


✅ Đáp án đúng

✅ Amazon Elastic File System (Amazon EFS)

  • Managed: EFS là dịch vụ file system dạng “file‑level” được AWS quản lý toàn bộ (provisioning, scaling, patching).
  • NFS: EFS cung cấp giao thức NFSv4.1 (và NFSv4.0) ngay khi mount.
  • Integration: Có thể mount trực tiếp vào EC2, ECS, EKS, Lambda (với Amazon EFS Access Points) và hỗ trợ “elastic” scaling tự động dựa trên nhu cầu I/O và dung lượng.

Nguồn: AWS Documentation – Amazon EFS – Overview (phiên bản 2026) – https://docs.aws.amazon.com/efs/latest/ug/whatisefs.html


🧩 Giải thích từng phương án

1️⃣ Amazon Elastic Block Store (Amazon EBS) – [SAI]

  • EBS là block storage, không phải file system.
  • Nó cung cấp các volume dạng block device (iSCSI) cần phải định dạng và mount trên mỗi instance.
  • Không hỗ trợ giao thức NFS và không chia sẻ đồng thời giữa nhiều instance (trừ khi dùng Multi‑Attach, nhưng vẫn không phải NFS).
  • Do đó không đáp ứng yêu cầu “managed NFS”.

2️⃣ AWS Storage Gateway Tape Gateway – [SAI]

  • Tape Gateway mô phỏng băng sao lưu (virtual tape library), dùng để lưu trữ backup lên Amazon S3 Glacier.
  • Nó không cung cấp file system, cũng không hỗ trợ NFS.
  • Mục đích chính là archiving / backup, không phải chia sẻ file cho compute.

3️⃣ Amazon S3 Glacier Flexible Retrieval – [SAI]

  • S3 Glacier Flexible Retrieval (trước đây là S3 Glacier) là dịch vụ object storage dành cho lưu trữ lâu dài, chi phí thấp.
  • Không phải là file system, không hỗ trợ giao thức NFS, và thời gian truy xuất (minutes‑hours) không phù hợp cho các workload tính toán thời gian thực.
  • Vì vậy không đáp ứng yêu cầu.

4️⃣ Amazon Elastic File System (Amazon EFS) – [ĐÚNG]

  • Đã giải thích ở mục đáp án đúng.
  • Thêm một số điểm mạnh cập nhật tới 2026:
    • EFS One Zone (giảm chi phí cho workloads không cần multi‑AZ).
    • EFS Infrequent Access (IA) và EFS Standard cho việc tối ưu chi phí dựa trên tần suất truy cập.
    • EFS Access Points cho quản lý quyền truy cập chi tiết.
    • Encryption at rest & in‑flight (KMS) được bật mặc định.

📌 Tổng kết

  • Để có một managed NFS file system tích hợp với các compute service của AWS, Amazon Elastic File System (EFS) là lựa chọn duy nhất đáp ứng đầy đủ các tiêu chí.
  • Các dịch vụ còn lại (EBS, Tape Gateway, S3 Glacier) không cung cấp giao thức NFS, không phải là file system chia sẻ, hoặc không phù hợp về mô hình truy cập.

📚 Tham khảo

🚀 Hy vọng phân tích trên giúp bạn nắm rõ lý do lựa chọn Amazon EFS cho nhu cầu “managed NFS file system”. Chúc bạn ôn thi thành công!

Câu 1394
A company plans to migrate to the AWS Cloud. The company wants to gather information about its on-premises data center.

Which AWS service should the company use to meet these requirements?
  1. A AWS Application Discovery Service
  2. B AWS DataSync
  3. C AWS Storage Gateway
  4. D AWS Database Migration Service (AWS DMS)
Xem giải thích

📖 Giải thích nội dung câu hỏi
Một công ty đang lên kế hoạch di chuyển (migrate) toàn bộ hạ tầng hiện tại từ trung tâm dữ liệu on‑premises lên AWS. Trước khi thực hiện migration, họ cần “gather information” – tức là thu thập dữ liệu về:

  • Danh mục (inventory) các máy chủ, thiết bị mạng, phần mềm, phiên bản OS…
  • Mối quan hệ phụ thuộc (dependency mapping) giữa các ứng dụng, dịch vụ.
  • Các thông số hiệu suất (CPU, memory, I/O, network) của các workload hiện tại.

Mục tiêu là có một bức tranh toàn cảnh để lên kế hoạch di chuyển, ước tính tài nguyên AWS cần dùng, và xác định các rủi ro.

✅ Đáp án đúng: “AWS Application Discovery Service”

🛠️ Lý do chọn

  • AWS Application Discovery Service (ADS) được thiết kế đặc thù để tự động thu thập thông tin về môi trường on‑premises, bao gồm cả inventory, dependency mapping, và performance metrics.
  • Dịch vụ này cung cấp agent (hoặc “collector” không cần cài agent) để quét mạng nội bộ, ghi lại dữ liệu và đẩy lên AWS.
  • Dữ liệu thu được được tích hợp sẵn trong AWS Migration Hub và các công cụ như AWS Server Migration Service (SMS), giúp tạo migration assessment và right‑sizing cho EC2.
  • Đến năm 2026, ADS đã được nâng cấp với khả năng discovery at scale, hỗ trợ cả môi trường VMware vSphere, Microsoft Hyper‑V, và bare‑metal servers, đồng thời tích hợp machine‑learning insights để phát hiện các “orphaned” resources và đề xuất tối ưu hoá.

🔍 Giải thích các phương án còn lại (giữ nguyên nội dung tiếng Anh)

  • AWS DataSync
    ❌ DataSync là dịch vụ chuyển dữ liệu nhanh chóng giữa on‑premises và AWS (hoặc giữa các dịch vụ AWS) bằng cách sao chép file‑level data. Nó không cung cấp khả năng khám phá inventory hay phụ thuộc ứng dụng. Vì câu hỏi yêu cầu “gather information” về trung tâm dữ liệu, DataSync không phù hợp.

  • AWS Storage Gateway
    ❌ Storage Gateway là giải pháp hybrid cloud storage, cho phép các ứng dụng on‑premises truy cập tới S3, Glacier, hoặc EBS thông qua các gateway (File, Volume, Tape). Nó không thực hiện việc thu thập thông tin hạ tầng, mà chỉ cung cấp một lớp lưu trữ trung gian. Do đó không đáp ứng yêu cầu của câu hỏi.

  • AWS Database Migration Service (AWS DMS)
    ❌ DMS chuyên di chuyển cơ sở dữ liệu (SQL, NoSQL, data warehouse) từ nguồn này sang đích khác, đồng thời hỗ trợ replication liên tục. Nó không có chức năng khám phá toàn bộ môi trường, chỉ tập trung vào dữ liệu cơ sở. Vì câu hỏi cần một công cụ tổng thể để “gather information” về toàn bộ data‑center, DMS không phải là lựa chọn đúng.

🧩 Tổng kết

  • AWS Application Discovery Service là dịch vụ duy nhất trong danh sách cung cấp khả năng phát hiện, thu thập và phân tích thông tin hạ tầng on‑premises, đáp ứng đúng mục tiêu của câu hỏi.
  • Các dịch vụ còn lại (DataSync, Storage Gateway, DMS) đều là các công cụ di chuyển hoặc lưu trữ dữ liệu, không có chức năng khám phá môi trường.

📚 Tham khảo

👍 Hy vọng giải thích trên giúp bạn nắm rõ lý do tại sao AWS Application Discovery Service là lựa chọn đúng cho yêu cầu thu thập thông tin trung tâm dữ liệu on‑premises.

Câu 1395 Chọn nhiều đáp án
Which tasks are responsibilities of the customer, according to the AWS shared responsibility model? (Choose two.)
  1. A Secure the virtualization layer.
  2. B Encrypt data and maintain data integrity.
  3. C Patch the Amazon RDS operating system.
  4. D Maintain identity and access management controls.
  5. E Secure Availability Zones.
Xem giải thích

🔎 Phân tích câu hỏi
Câu hỏi yêu cầu xác định hai nhiệm vụ thuộc về phía khách hàng trong mô hình AWS Shared Responsibility Model.
Mô hình này chia trách nhiệm bảo mật thành hai phần:

  • AWS chịu trách nhiệm bảo mật “của” cloud → hạ tầng vật lý, trung tâm dữ liệu, mạng, máy chủ vật lý, virtualization layer, các Availability Zones, v.v.
  • Khách hàng chịu trách nhiệm bảo mật “trong” cloud → dữ liệu, hệ điều hành/ứng dụng trên instance, cấu hình mạng (Security Groups, NACL), IAM, mã hoá, quản lý khóa, v.v.

Do đó, cần tìm các lựa chọn mô tả công việc mà khách hàng phải thực hiện.


✅ Đáp án đúng

🔹 Encrypt data and maintain data integrity
🔹 Maintain identity and access management controls

Hai mục trên đều nằm trong phạm vi “security in the cloud” của khách hàng.


🧩 Giải thích chi tiết từng phương án

  • Secure the virtualization layer.

    • 👉 Lý do sai: Lớp ảo hoá (hypervisor) là thành phần hạ tầng cơ bản mà AWS quản lý. Đây là trách nhiệm của AWS trong việc bảo mật “của” cloud (ví dụ: Nitro system). Khách hàng không có quyền truy cập hay cần phải vá lớp này.
  • Encrypt data and maintain data integrity.

    • 👉 Lý do đúng: Việc mã hoá dữ liệu khi lưu trữ (S3 SSE, EBS encryption, RDS encryption) và đảm bảo tính toàn vẹn (ví dụ: KMS, checksum) là trách nhiệm của khách hàng. AWS cung cấp các công cụ (KMS, CMK), nhưng quyết định khi nào, cách nào và đối tượng nào được mã hoá là do khách hàng quyết định.
  • Patch the Amazon RDS operating system.

    • 👉 Lý do sai: Hệ điều hành và phần mềm hạ tầng của dịch vụ quản lý như Amazon RDS thuộc về AWS. AWS tự động áp dụng các bản vá OS và phần mềm nền. Khách hàng chỉ chịu trách nhiệm cập nhật phiên bản DB engine (major upgrade) và cấu hình bảo mật của DB.
  • Maintain identity and access management controls.

    • 👉 Lý do đúng: Quản lý người dùng, nhóm, role, policy, MFA, và các nguyên tắc least‑privilege thuộc về khách hàng. Dù AWS cung cấp dịch vụ IAM, cách cấu hình và duy trì các quyền truy cập là trách nhiệm của khách hàng.
  • Secure Availability Zones.

    • 👉 Lý do sai: Các Availability Zones (AZ) là phần của hạ tầng vật lý và mạng do AWS bảo trì, giám sát và bảo mật. Khách hàng chỉ cần thiết kế kiến trúc sao cho sử dụng đa AZ, nhưng không chịu trách nhiệm “bảo mật” AZ.

📚 Tham khảo (đến năm 2026)

  1. AWS Documentation – Shared Responsibility Model
    https://docs.aws.amazon.com/whitepapers/latest/aws-overview/security.html (cập nhật 2026)
  2. Amazon RDS – Security – Managing OS Patches
    https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/Overview.RDS.Managing.html (phiên bản 2026)
  3. AWS Key Management Service (KMS) – Data Encryption
    https://docs.aws.amazon.com/kms/latest/developerguide/overview.html
  4. AWS Identity and Access Management (IAM) – Best Practices
    https://docs.aws.amazon.com/iam/latest/UserGuide/best-practices.html

Tóm tắt:
✅ Encrypt data and maintain data integrity
✅ Maintain identity and access management controls

Các phương án còn lại đều thuộc trách nhiệm của AWS, không phải của khách hàng. 🎯

Câu 1396 Chọn nhiều đáp án
An online retail company wants to migrate its on-premises workload to AWS. The company needs to automatically handle a seasonal workload increase in a cost-effective manner.

Which AWS Cloud features will help the company meet this requirement? (Choose two.)
  1. A Cross-Region workload deployment
  2. B Pay-as-you-go pricing
  3. C Built-in AWS CloudTrail audit capabilities
  4. D Auto Scaling policies
  5. E Centralized logging
Xem giải thích

🔎 Phân tích câu hỏi

Công ty bán lẻ trực tuyến đang có một khối lượng công việc (workload) chạy trên trung tâm dữ liệu nội bộ và muốn di chuyển sang AWS.
Yêu cầu quan trọng:

  1. Tự động xử lý sự tăng đột biến theo mùa (ví dụ: dịp lễ, chương‑trình khuyến mại).
  2. Chi phí phải hiệu quả, không muốn trả tiền cho tài nguyên không sử dụng trong thời gian thấp điểm.

Do đó, câu hỏi đang hỏi “AWS Cloud features nào giúp đáp ứng cả hai yêu cầu trên?” – cần chọn hai đáp án (Choose two).


✅ Các đáp án đúng

1. Pay‑as‑you‑go pricing

  • Giải thích: Đây là mô hình thanh toán tiêu chuẩn của AWS, bạn chỉ trả tiền cho những tài nguyên mà bạn thực sự sử dụng (theo giờ, phút hoặc giây). Khi nhu cầu tăng lên, bạn có thể mở rộng tài nguyên và chỉ trả cho tài nguyên đang chạy; khi nhu cầu giảm, bạn giảm tài nguyên và chi phí giảm tương ứng. Mô hình này đáp ứng hoàn hảo yêu cầu “cost‑effective” trong câu hỏi.
  • Lý do chọn: Không cần dự trù tài nguyên cố định; chi phí luôn phản ánh mức độ sử dụng thực tế → phù hợp với “seasonal workload increase” và “cost‑effective”.

2. Auto Scaling policies

  • Giải thích: Auto Scaling (cho EC2, ECS, DynamoDB, Aurora, …) cho phép tự động mở rộng hoặc thu hẹp số lượng tài nguyên dựa trên các metric (CPU, mạng, số lượng request, …) hoặc lịch thời gian (Scheduled Scaling). Khi lưu lượng tăng lên trong mùa cao điểm, Auto Scaling sẽ tạo thêm instances/containers; khi lưu lượng giảm, nó sẽ tắt bớt, giúp giảm chi phí.
  • Lý do chọn: Đáp ứng yêu cầu “automatically handle a seasonal workload increase” một cách tự động và kinh tế, vì tài nguyên chỉ được duy trì khi cần thiết.

❌ Các đáp án sai (giải thích tại sao)

  • Cross-Region workload deployment

    • Giải thích: Việc triển khai workload qua nhiều Region giúp tăng tính sẵn sàng, độ chịu lỗi và giảm độ trễ cho người dùng toàn cầu, nhưng không liên quan đến việc tự động mở rộng tài nguyên theo mùa hay giảm chi phí. Thậm chí, triển khai đa Region thường tăng chi phí (do nhân bản dữ liệu, truyền tải giữa các Region). Vì vậy không phải là đáp án phù hợp với yêu cầu của câu hỏi.
  • Built-in AWS CloudTrail audit capabilities

    • Giải thích: CloudTrail ghi lại các hoạt động API để hỗ trợ audit và compliance. Đây là tính năng giám sát/đăng ký chứ không phải công cụ tự động mở rộng hay quản lý chi phí. Nó giúp đáp ứng các yêu cầu bảo mật, kiểm toán, nhưng không giải quyết vấn đề tăng giảm tải mùa vụ.
  • Centralized logging

    • Giải thích: Centralized logging (ví dụ: dùng CloudWatch Logs, ElasticSearch, hoặc OpenSearch) giúp tập hợp, lưu trữ và phân tích log từ nhiều nguồn. Tính năng này quan trọng cho giám sát, debug, và phân tích nhưng không ảnh hưởng đến việc tự động mở rộng hay tối ưu chi phí. Do đó, không phải là đáp án đúng.

📚 Tham khảo tài liệu (đến năm 2026)

  1. AWS Pricing – Pay‑as‑you‑go
    https://aws.amazon.com/pricing/

    • Mô tả chi tiết về các mô hình thanh toán, bao gồm “On‑Demand”, “Savings Plans”, và “Spot Instances”.
  2. Amazon EC2 Auto Scaling
    https://docs.aws.amazon.com/autoscaling/ec2/userguide/what-is-amazon-ec2-auto-scaling.html

    • Hướng dẫn cấu hình Auto Scaling Groups, Scaling Policies, và Scheduled Scaling.
  3. AWS Well‑Architected Framework – Cost Optimisation Pillar
    https://docs.aws.amazon.com/wellarchitected/latest/cost-optimization-pillar/welcome.html

    • Các best‑practice để tối ưu chi phí, trong đó có việc sử dụng Auto Scaling và Pay‑as‑you‑go.
  4. AWS Global Infrastructure – Regions and Availability Zones
    https://aws.amazon.com/about-aws/global-infrastructure/

    • Giải thích khi nào nên sử dụng Multi‑Region và những trade‑off về chi phí và độ trễ.

🧩 Tóm tắt nhanh (liệt kê)

  • ✅ Pay‑as‑you‑go pricing – trả tiền chỉ cho tài nguyên đang dùng → đáp ứng yêu cầu chi phí hiệu quả.
  • ✅ Auto Scaling policies – tự động mở rộng/thu hẹp dựa trên nhu cầu mùa vụ → đáp ứng yêu cầu tự động xử lý tải tăng.
  • ❌ Cross-Region workload deployment – không liên quan tới tự động mở rộng hay chi phí; thậm chí tăng chi phí.
  • ❌ Built-in AWS CloudTrail audit capabilities – là công cụ audit, không ảnh hưởng tới scaling hoặc chi phí.
  • ❌ Centralized logging – giúp tập hợp log, không giúp tự động mở rộng hay giảm chi phí.

Với hai tính năng Pay‑as‑you‑go pricing và Auto Scaling policies, công ty sẽ có được một môi trường AWS linh hoạt, tự động và chi phí tối ưu cho các đợt tăng tải theo mùa. 🚀

Câu 1397
A developer needs to use a standardized template to create copies of a company's AWS architecture for development, test, and production environments.

Which AWS service should the developer use to meet this requirement?
  1. A AWS Cloud Map
  2. B AWS CloudFormation
  3. C Amazon Cloud Front
  4. D AWS CloudTrail
Xem giải thích

🔎 Phân tích câu hỏi

A developer needs to use a standardized template to create copies of a company's AWS architecture for development, test, and production environments.
Which AWS service should the developer use to meet this requirement?

Câu hỏi yêu cầu một dịch vụ cho phép định nghĩa kiến trúc hạ tầng dưới dạng mẫu (template) chuẩn và tái tạo (replicate) môi trường (dev / test / prod) một cách nhất quán, tự động và có thể quản lý qua mã nguồn.

Điều này gợi tới khái niệm Infrastructure as Code (IaC): viết mô tả hạ tầng dưới dạng tệp tin (JSON hoặc YAML) để AWS có thể tạo, cập nhật, xoá tài nguyên một cách có kiểm soát.

Vì vậy, chúng ta cần tìm dịch vụ hỗ trợ IaC với mẫu (template) chuẩn, có khả năng tạo nhiều stack (bộ tài nguyên) từ cùng một mẫu, và cho phép tùy biến qua “parameters” để phù hợp với môi trường dev, test, prod.


✅ Đáp án đúng

AWS CloudFormation

Lý do lựa chọn ✅

  • Mẫu chuẩn (template): CloudFormation cho phép viết template ở dạng JSON/YAML mô tả toàn bộ kiến trúc (VPC, Subnet, EC2, RDS, IAM, …).
  • Tái sử dụng: cùng một template có thể được triển khai nhiều lần dưới các “stacks” khác nhau, mỗi stack có thể truyền các tham số khác nhau (ví dụ: Env=dev, Env=test, Env=prod).
  • Quản lý vòng đời: CloudFormation tự động xử lý việc tạo, cập nhật, xóa tài nguyên, giúp đồng nhất môi trường và giảm lỗi cấu hình.
  • Tích hợp CI/CD: có thể gọi từ AWS CodePipeline, AWS CLI, hoặc SDK, hỗ trợ quy trình DevOps hiện đại.
  • Phiên bản mới (2024‑2026): CloudFormation vẫn là dịch vụ chuẩn, và đã được bổ sung CloudFormation modules và Change Sets để quản lý thay đổi tốt hơn.

❌ Giải thích các phương án sai

  • AWS Cloud Map

    • Mô tả: Dịch vụ service discovery cho phép đăng ký tên miền nội bộ và ánh xạ tới tài nguyên (EC2, ECS, Lambda).
    • Tại sao sai: Cloud Map không cung cấp khả năng mô tả hoặc triển khai toàn bộ kiến trúc hạ tầng. Nó chỉ giúp các dịch vụ “tìm nhau” trong mạng nội bộ, không phải công cụ IaC.
  • Amazon Cloud Front

    • Mô tả: Dịch vụ Content Delivery Network (CDN), phân phối nội dung tĩnh và động tới người dùng cuối với độ trễ thấp.
    • Tại sao sai: CloudFront là lớp truyền tải (distribution) cho website hoặc API, không liên quan tới việc tạo mẫu hạ tầng hay sao chép môi trường.
  • AWS CloudTrail

    • Mô tả: Dịch vụ logging và audit các API call trong tài khoản AWS, lưu trữ log vào S3.
    • Tại sao sai: CloudTrail giúp ghi lại lịch sử hoạt động, nhưng không có khả năng định nghĩa hoặc triển khai hạ tầng. Nó chỉ hỗ trợ an ninh, tuân thủ.

🛠️ Các yếu tố cần cân nhắc khi dùng CloudFormation (2024‑2026)

  1. Template Design
    • Sử dụng YAML để dễ đọc, khai báo Parameters, Mappings, Conditions, Outputs.
  2. Modules & Nested Stacks
    • Các modules (ra mắt 2022, cập nhật liên tục) giúp tái sử dụng các thành phần hạ tầng chuẩn (VPC, RDS, ALB, …).
    • Nested stacks cho phép chia lớn thành các stack con, giảm độ phức tạp.
  3. Change Sets
    • Trước khi áp dụng thay đổi, tạo Change Set để xem trước các tài nguyên sẽ được tạo, cập nhật, xóa.
  4. Drift Detection
    • Tính năng mới (2023) phát hiện drift – sai lệch giữa trạng thái thực tế và mô tả trong template.
  5. Integration with CI/CD
    • Kết hợp với AWS CodePipeline, GitHub Actions, Jenkins để tự động triển khai môi trường dev/test/prod.

📚 Tham khảo

  • AWS CloudFormation Documentation – https://docs.aws.amazon.com/cloudformation/ (phiên bản cập nhật 2026)
  • AWS Well‑Architected Framework – Operational Excellence Pillar – hướng dẫn sử dụng IaC để duy trì tính nhất quán môi trường.
  • AWS re:Invent 2023 – “Deep Dive into CloudFormation Modules and StackSets” – video và slide nội dung chi tiết.

Tóm lại: Để đáp ứng yêu cầu “sử dụng mẫu chuẩn để tạo bản sao kiến trúc AWS cho các môi trường dev, test, prod”, dịch vụ thích hợp nhất là AWS CloudFormation. Các dịch vụ còn lại (Cloud Map, CloudFront, CloudTrail) phục vụ các mục đích khác (service discovery, CDN, logging) và không đáp ứng yêu cầu IaC. ✅

Câu 1398
Which AWS service can create a private network connection from on premises to the AWS Cloud?
  1. A AWS Config
  2. B Virtual Private Cloud (Amazon VPC)
  3. C AWS Direct Connect
  4. D Amazon Route 53
Xem giải thích

🔍 Phân tích câu hỏi
Câu hỏi: “Which AWS service can create a private network connection from on‑premises to the AWS Cloud?”
Câu hỏi đang hỏi dịch vụ nào của AWS cho phép thiết lập kết nối mạng riêng tư (private, không công khai trên Internet) giữa trung tâm dữ liệu hoặc văn phòng của bạn (on‑premises) và môi trường AWS. Đây là một nhu cầu phổ biến để giảm độ trễ, tăng bảo mật và ổn định khi truyền tải dữ liệu lớn.


✅ Đáp án đúng

AWS Direct Connect

Lý do:

  • AWS Direct Connect cung cấp một đường truyền vật lý (dedicated) hoặc ảo (Hosted) được đặt tại các điểm hiện diện (colocation) của AWS, cho phép bạn kết nối trực tiếp tới VPC mà không qua Internet công cộng.
  • Kết nối này có độ trễ thấp, băng thông cao (từ 1 Gbps lên đến 400 Gbps) và có thể tích hợp với các dịch vụ như Amazon VPC, AWS Transit Gateway, hoặc Direct Connect Gateway để mở rộng tới nhiều tài khoản/VPC.
  • Được coi là “private network connection” trong tài liệu AWS và là cách duy nhất trong các tùy chọn đưa ra để tạo kết nối độc lập giữa on‑premises và AWS.

Tham khảo:

  • 📘 AWS Direct Connect User Guide – “AWS Direct Connect establishes a dedicated network connection from your premises to AWS.”
  • 📘 AWS Well‑Architected Framework – Network Reliability – khuyến nghị Direct Connect cho kết nối mạng riêng tư.

❌ Giải thích các phương án sai

  • AWS Config

    • AWS Config là dịch vụ quản lý cấu hình và giám sát thay đổi của tài nguyên AWS. Nó không cung cấp bất kỳ khả năng tạo kết nối mạng nào, chỉ ghi lại và đánh giá trạng thái cấu hình. Do đó không thể dùng để thiết lập kết nối private giữa on‑premises và AWS.
  • Virtual Private Cloud (Amazon VPC)

    • Amazon VPC là một môi trường mạng ảo bên trong AWS, cho phép bạn định nghĩa dải IP, subnet, route tables, security groups, v.v. Tuy VPC cung cấp “private network” trong AWS, nhưng nó không tự tạo kết nối mạng vật lý hoặc VPN từ môi trường on‑premises. Để liên kết VPC với on‑premises, bạn cần các dịch vụ khác như AWS Direct Connect hoặc AWS Site‑to‑Site VPN. Vì vậy VPC không phải đáp án đúng.
  • Amazon Route 53

    • Amazon Route 53 là dịch vụ DNS quản lý (Domain Name System). Nó chịu trách nhiệm phân giải tên miền thành địa chỉ IP và cung cấp routing dựa trên sức khỏe, geolocation, v.v. Route 53 không có chức năng tạo hoặc quản lý kết nối mạng riêng tư; nó chỉ hoạt động ở lớp ứng dụng (DNS).

🧩 Tổng kết nhanh

  • Câu hỏi: Yêu cầu một dịch vụ tạo “private network connection” từ on‑premises tới AWS.
  • Đáp án: AWS Direct Connect – cung cấp kết nối mạng riêng, không qua Internet, với băng thông cao và độ trễ thấp.
  • Các đáp án còn lại (AWS Config, Amazon VPC, Amazon Route 53) không có chức năng này và do đó là sai.

💡 Mẹo thi
Khi gặp câu hỏi về “kết nối riêng tư” giữa on‑premises và AWS, hãy nhớ ba dịch vụ chính:

  1. AWS Direct Connect – kết nối vật lý/được host, không qua Internet.
  2. AWS Site‑to‑Site VPN – kết nối qua Internet nhưng được mã hoá và tạo tunnel riêng.
  3. AWS Transit Gateway – dùng để tổng hợp và quản lý nhiều kết nối (Direct Connect, VPN) trong môi trường đa VPC/đa tài khoản.

Nếu các tùy chọn chỉ liệt kê một trong ba dịch vụ trên, thường Direct Connect là đáp án đúng cho “private network connection”.


📚 Tham khảo

Câu 1399
Under the AWS shared responsibility model, which of the following is a responsibility of the customer?
  1. A Shred disk drives before they leave a data center.
  2. B Prevent customers from gathering packets or collecting traffic at the hypervisor level.
  3. C Patch the guest operating system with the latest security patches.
  4. D Maintain security systems that provide physical monitoring of data centers.
Xem giải thích

📖 Giải thích nội dung câu hỏi
Câu hỏi hỏi: “Trong mô hình Trách nhiệm chung (Shared Responsibility Model) của AWS, đâu là trách nhiệm thuộc về khách hàng?”
Mô hình này chia rõ ràng các trách nhiệm bảo mật giữa AWS (đảm bảo “bảo mật của hạ tầng Cloud”) và khách hàng (đảm bảo “bảo mật trong Cloud”). Vì vậy, để trả lời đúng, chúng ta cần biết các yếu tố nào thuộc phạm vi “security in the cloud”.


✅ Đáp án đúng

🔹 Patch the guest operating system with the latest security patches.

  • Lý do: Việc cập nhật, vá lỗi hệ điều hành (guest OS) chạy trên EC2, RDS, hoặc bất kỳ instance nào do khách hàng tự quản lý là trách nhiệm của khách hàng. AWS chỉ cung cấp nền tảng và các công cụ (AWS Systems Manager Patch Manager, AWS Inspector…) để hỗ trợ, nhưng quyết định áp dụng bản vá và thời gian thực hiện thuộc về khách hàng.
  • Tham khảo: AWS Documentation – Shared Responsibility Model (được cập nhật đến 2024‑2025, vẫn giữ nguyên nguyên tắc này tới 2026) [1].

❌ Giải thích các phương án sai

  • 🔹 Shred disk drives before they leave a data center.

    • Giải thích: Việc tiêu hủy vật lý ổ đĩa, kiểm tra rải rác dữ liệu trên thiết bị khi rời trung tâm dữ liệu là trách nhiệm của AWS (bảo mật vật lý). AWS tuân thủ các tiêu chuẩn như NIST SP 800‑53, ISO 27001, và sử dụng quy trình “data-at-rest destruction” để bảo vệ dữ liệu khi phần cứng bị loại bỏ. Khách hàng không có quyền truy cập trực tiếp vào thiết bị vật lý nên không chịu trách nhiệm này.
  • 🔹 Prevent customers from gathering packets or collecting traffic at the hypervisor level.

    • Giải thích: Hypervisor (lớp ảo hoá) thuộc các dịch vụ “Security of the Cloud” do AWS quản lý. AWS bảo vệ tính toàn vẹn của hypervisor, ngăn chặn bất kỳ khách hàng nào (kể cả người dùng AWS) can thiệp hoặc thu thập lưu lượng ở mức này. Đây là một phần của AWS Responsibility.
  • 🔹 Maintain security systems that provide physical monitoring of data centers.

    • Giải thích: Giám sát vật lý (camera, kiểm soát ra vào, hệ thống báo cháy…) là trách nhiệm của AWS. Các trung tâm dữ liệu của AWS được bảo vệ 24/7 bằng các hệ thống an ninh chuyên nghiệp và tuân thủ các tiêu chuẩn công nghiệp. Khách hàng không có quyền (và cũng không cần) thực hiện công việc này.

🧩 Tóm tắt nhanh các “trách nhiệm của khách hàng” trong mô hình Shared Responsibility (đến năm 2026)

  • Data: mã hoá, quản lý khóa, backup, recovery.
  • Applications: bảo mật mã nguồn, cấu hình bảo mật, patch.
  • Operating System: cập nhật, hardening, quản lý người dùng.
  • Network configuration: security groups, NACLs, VPC flow logs, firewall.
  • Identity & Access Management (IAM): tạo, quản lý role, policy, MFA.
  • Client-side encryption (nếu tự thực hiện).

Ngược lại, trách nhiệm của AWS bao gồm:

  • Physical security: hạ tầng, thiết bị, trung tâm dữ liệu.
  • Infrastructure: compute, storage, networking, hypervisor.
  • Sản phẩm dịch vụ: bảo mật mặc định của các dịch vụ (ví dụ: S3 bucket default encryption, RDS automated backups).

📚 Tham khảo

  1. AWS Shared Responsibility Model – AWS Documentation, cập nhật 2024‑2025, vẫn áp dụng tới 2026.
    https://aws.amazon.com/compliance/shared-responsibility-model/
  2. AWS Well‑Architected Framework – Security Pillar – hướng dẫn chi tiết về các nhiệm vụ bảo mật mà khách hàng phải thực hiện.
  3. AWS Security Blog – “Understanding the shared responsibility model” (2023‑2025) – ví dụ thực tế về việc patch OS, quản lý IAM, v.v.

🔚 Kết luận:
Trong các lựa chọn đã cho, đúng duy nhất là “Patch the guest operating system with the latest security patches”, vì đây là nhiệm vụ thuộc phạm vi bảo mật trong Cloud mà khách hàng phải thực hiện. Các lựa chọn còn lại đều là trách nhiệm của AWS trong việc bảo vệ hạ tầng vật lý và lớp ảo hoá. 🚀

Câu 1400
Which AWS service uses speech-to-text conversion to help users create meeting notes?
  1. A Amazon Polly
  2. B Amazon Textract
  3. C Amazon Rekognition
  4. D Amazon Transcribe
Xem giải thích

🔍 Phân tích câu hỏi

Câu hỏi: “Which AWS service uses speech‑to‑text conversion to help users create meeting notes?”

  • Yêu cầu xác định dịch vụ AWS có khả năng chuyển đổi giọng nói thành văn bản (speech‑to‑text) và thường được dùng để tạo biên bản/cuộc họp.
  • Đây là tính năng “transcription” (ghi lại nội dung âm thanh) chứ không phải nhận dạng hình ảnh, trích xuất dữ liệu từ tài liệu, hay tổng hợp giọng nói.

✅ Đáp án đúng

✅ Amazon Transcribe

Lý do: Amazon Transcribe là dịch vụ Speech‑to‑Text do AWS cung cấp. Nó có khả năng tự động chuyển đổi âm thanh (audio) từ các cuộc gọi, hội nghị, podcast … thành văn bản có thể tìm kiếm và phân tích. Tính năng “Transcribe Call Analytics” và “Medical Transcription” cho phép người dùng tạo meeting notes một cách nhanh chóng và chính xác. Dịch vụ này liên tục được cập nhật (đến năm 2026) với các model ngôn ngữ mới, hỗ trợ đa ngôn ngữ và tính năng Speaker Diarization (phân biệt người nói) – rất hữu ích cho việc ghi chú họp.


🧩 Phân tích các phương án

  1. Amazon Polly

    • Giải thích: Amazon Polly là dịch vụ Text‑to‑Speech (chuyển văn bản thành giọng nói). Nó cho phép tạo ra âm thanh nói từ nội dung văn bản, thường được dùng cho chatbot, đọc sách điện tử, hoặc tạo nội dung đa phương tiện.
    • Tại sao sai: Không thực hiện chuyển đổi giọng nói sang văn bản, do đó không thể dùng để tạo biên bản hội nghị.
  2. Amazon Textract

    • Giải thích: Amazon Textract là dịch vụ trích xuất dữ liệu (text, tables, forms) từ tài liệu hình ảnh và PDF. Nó dùng công nghệ OCR và machine learning để nhận dạng ký tự và cấu trúc tài liệu.
    • Tại sao sai: Chỉ làm việc với hình ảnh/tài liệu chứ không xử lý âm thanh, vì vậy không liên quan tới speech‑to‑text hay việc ghi chú cuộc họp.
  3. Amazon Rekognition

    • Giải thích: Amazon Rekognition là dịch vụ phân tích hình ảnh và video. Nó cung cấp các tính năng như phát hiện khuôn mặt, nhận dạng đối tượng, phân tích hành động trong video.
    • Tại sao sai: Dịch vụ này tập trung vào vision, không có khả năng chuyển đổi âm thanh sang văn bản.
  4. Amazon Transcribe

    • Giải thích: Như đã nêu ở mục đáp án, Amazon Transcribe thực hiện speech‑to‑text. Các tính năng quan trọng liên quan tới việc tạo meeting notes:
      • Real‑time transcription – chuyển đổi ngay khi hội nghị đang diễn ra.
      • Batch transcription – xử lý file audio đã ghi lại.
      • Speaker Diarization – xác định ai là người nói, giúp biên bản dễ đọc.
      • Custom vocabularies – tùy chỉnh từ vựng chuyên ngành để nâng cao độ chính xác.
    • Kết luận: Đây là dịch vụ duy nhất trong các lựa chọn đáp ứng yêu cầu “speech‑to‑text conversion for meeting notes”.

📚 Tham khảo nguồn tài liệu (cập nhật đến 2026)


🔚 Tổng kết

  • Câu hỏi yêu cầu dịch vụ chuyển đổi giọng nói sang văn bản để tạo biên bản họp.
  • Amazon Transcribe là đáp án duy nhất đáp ứng yêu cầu này.
  • Các dịch vụ còn lại (Polly, Textract, Rekognition) đều không thực hiện speech‑to‑text, vì vậy chúng là các lựa chọn sai.

Chúc bạn ôn thi thành công! 🎉🛠️🚀